Projet AntiMalware Sécuriser votre ordinateur contre les menaces A mort IE6

Zhelatin/Storm Worm

Questions autour de la sécurité en général.
Pour les désinfections, merci de vous rendre dans la partie Windows --> Virus : Aide Malwares

Modérateur: Mods standard

Zhelatin/Storm Worm

Messagepar Malekal_morte le 29 Juil 2007 14:32

Spam infectieux (Zhelatin/Storm Worm) est une infection très présente sur le WEB.
Cette infection est très bien pensée et pose de sérieux problèmes aux éditeurs de sécurité actuellement.
Elle utilise deux modes de propagation :

Si vous avez entendu parler des infections Blaster et Sasser dans le passé, c'est qu'elles ont su faire parler d'elles par leur rapidité d'infection.
Zhelatin/Storm Worm est une infection discrète qui agit dans l'ombre et bien plus difficile à tracer.

Pour la petite histoire, le nom Storm Worm vient du fait que la première campagne de mail infectieux portait sur la tempête qui a sévit en Europe en Janvier 2008, d'où le nom Storm Worm (tempête en anglais).

Infection par mail : Les ecard Zhelatin/Storm Worm

Plusieurs sujets sont éparpillés sur le forum concernant des mails de SPAM qui via du social engineering, tentent de faire télécharger aux internautes des fichiers infectieux.

Ceci confirme bien la tendance que les Vers de messageries ne sont plus vecteur 1er des infections

Le principe est extrêmement simple, le mail utilise le social engineering en proposant divers liens sous divers prétextes, l'internaute clic sur le lien et atterit sur un site WEB.
Soit le site WEB contient un exploit et infecte le PC de l'internaute à son insu.
Soit ce dernier fait télécharger un fichier, si l'internaute l'exécute l'infection s'installe.

Exemple concret, une campagne de fausse eCard pour la Saint Valentin.
Vous recevez un mail disant que vous avez reçu une eCard, vous cliquez sur le lien et atterissait sur une fausse page d'eCard ou un fichier .exe vous est proposé en téléchargement, vous l'exécutez, c'est l'infection.

Zhelatin/Storm Worm utilise beaucoup les évènements du calendrier pour leurs campagnes d'eCard, à tel point, qu'il est très facile de prévoir à l'avance quand une nouvelle campagne de SPAM Zhelatin/Storm Worm va avoir lieu.
Par exemple, des eCard pour Noël, Saint Valentin etc.
Néanmoins, les campagnes ont parfois d'autres objets : faux programmes de P2P, Spam pour des jeux etc.

Il est important de comprendre que :
  • Le mail que vous recevez n'est pas infecté en soi et ne contient pas de pièce jointe, le scan par email de l'antivirus est donc inutile.
  • C'est le fichier ou le site WEB qui est donné en lien qui est dangereux


Cette méthode à un double avantage, elle permet aux auteurs de malwares de mettre à jour les fichiers infectieux proposés en téléchargement, par exemple, via des méthodes automatiques (mise à jour toutes les 10 minutes, 15 minutes) etc.
Ceci peut donc poser quelques problèmes aux antivirus pour détecter toutes les variantes.
Encore une fois, la réactivité des antivirus est mise à l'épreuve.


Voici une liste non exhaustive des campagnes de mail infectieux Zhelatin/Storm Worm :

Cela a commencé en janvier où des mails profitant de la tempête qui a sévi en Europe ont commencé à voir le jour.
S'en est suivi régulièrement de nouvelles variantes :


Site WEB piégés

NOTE : certains éléments sont repris de cette excellente page : http://marc-blanchard.com/blog/index.ph ... orm-botnet
Je ne saurais trop vous conseiller de prendre le temps de lire cette page.[/b]

L'infection Zhelatin/Storm ne se contente pas du SPAM par mail.
Zhelatin/Storm se propage aussi via des sites WEB piégés qui infectent des PC vulnérables lors des visites (voir la page Les Exploits sur les sites WEB piégés).
En général, les auteurs de malwares hackent la page d'index du site WEB pour rediriger les visiteurs vers l'infection.
Cela peut vous donner un autre d'idée des dégâts, si le site WEB en question compte plusieurs centaines de milliers de visiteurs par heure.
A noter que si certains sites WEB avec certains thèmes sont plus dangereux (pornographie, cracks), le fait que l'infection se propage via des sites WEB hackés peut donc entraîner l'infection d'internautes qui ne surfent pas sur certains sites dits "sensibles".

En outre, les auteurs de malwares créés de faux blogs, sites et autres avec des liens infectieux.
Ces blogs suivent l'actualité, afin que si un internaute effectue une recherche sur un évènement récent, ils tombent sur ces faux blogs et cliquent sur le lien infectieux pour infecter son PC.
Ces méthodes sont assez connus maintenant puisque par exemple, les auteurs des infections Zlob créés de faux forums/blogs pornographiques qui proposent le téléchargement des faux codecs à l'origine de l'infection.

Encore une fois, cette méthode permet de modifier de manière automatique et très régulièrement l'infection.
En outre, tous les sites WEB hackés ne pointent pas vers la même variante, et chaque visite d'une même page infectée peut donner une variante différente, tout ceci rend l'intégration de l'infection difficile par les antivirus et une nouvelle fois met à l'épreuve la réactivité des antivirus.


Une nouvelle génération de PC Zombis

Vous trouverez la définition de PC Zombis sur cette page : viewtopic.php?f=33&t=1020
Le réseau de PC Zombis contrôlé par le pirate se nomme : botnet.

En général, les PC Zombis se connectent sur un serveur (souvent IRC) afin d'être contrôlés par les pirates. Il y a donc deux manières de "libérer" le PC du contrôle du pirate, désinfecter le PC, empêcher la connexion au serveur de contrôle (soit via des restrictions réseaux, soit en faisant tomber le serveur central). L'avantage de faire tomber le serveur central est que cela fait tomber le contrôle du botnet instantanément aux pirates sans désinfecter les machines unes par unes.

Zhelatin/Storm Worm utilise une autre méthode, les PC Zombis ne se connectent pas à un serveur central mais se connectent les uns aux autres (principe du P2P), dès lors, il est impossible de faire tomber le botnet en faisant tomber le serveur central, puisqu'il n'y en a pas.

De plus, Zhelatin/Storm Worm cherche la discrétion afin de ne pas éveiller les soupçons :
  • Zhelatin/Storm Worm utilise des technologies de rootkits afin de ne pas éveiller de soupçon chez l'utilisateur. Une fois installé, si l'antivirus est à jour pour détecter la nouvelle variante, il peut donc passer à côté.
  • En général, lorsque vous êtes infectés le PC est ralenti. Le PC est ralenti car l'infection utilise toutes les ressources sytèmes (notition expliquée dans la page Comprendre pourquoi votre ordinateur est ralenti). Zhelatin/Storm Worm se contente d'utiliser seulement 40% des ressources systèmes afin de ne pas ralentir l'ordinateur, l'utilisateur de l'ordinateur ne verra donc aucun changement et ne soupçonnera pas que son PC est infecté.


Le botnet Zhelatin/Storm Worm est estimé en millions de machines pour effectuer les opérations pour lesquelles sont généralement destinées les machines Zombis (SPAM, attaque DoS etc.) afin de rémunérer les auteurs.

Cela donne aussi une formidable puissance de calcul aux pirates.. puisque :
Le plus redoutable est la puissance dégagée par ce type de botnet. Selon Marc Blanchard, 50 000 PC zombies équivalent à 10 % de la puissance d'un Cray XT, l'un des supercalculateur les plus puissants du monde après Blue Gene d'IBM. "Un million de PC zombie revient à 2 fois la puissance d'un Cray XT."


source : http://www.vnunet.fr/fr/news/2007/11/22 ... sky?page=1


Quelques liens sur le sujet :
Avatar de l’utilisateur
Malekal_morte
Site Admin
Site Admin
 
Messages: 32229
Inscrit le: 10 Sep 2005 12:57

InfoSecurity 2007 : la menace Storm Worm décryptée par Kaspe

Messagepar Malekal_morte le 23 Nov 2007 16:57

Un résume de l'ampleur de l'infection Zhelatin/Storm sur cette news issu de Kaspersky.
Plusieurs millions de PC infectés.....
Attention la news est en deux pages

--> http://www.vnunet.fr/fr/news/2007/11/22 ... sky?page=1

_____________

In 2007, over 50,000 variants of the Storm Trojan were identified by SophosLabs, and with the hackers spamming out new versions so regularly, it is imperative that all businesses ensure their spam and anti-malware solutions are proactively defended and up to the task of stopping both known and unknown malware before it can wreak havoc.


La suite : http://www.sophos.com/pressoffice/news/ ... ezone.html
Avatar de l’utilisateur
Malekal_morte
Site Admin
Site Admin
 
Messages: 32229
Inscrit le: 10 Sep 2005 12:57

withlove.exe - Nouveau Storm Saint Valentin

Messagepar Malekal_morte le 15 Jan 2008 22:01

Source : http://asert.arbornetworks.com/2008/01/ ... day-theme/


Toujours par mail...

Sujet des mails :
* A Toast My Love
* Your Love Has Opened
* Sending You My Love
A Dream is a Wish
A Kiss So Gentle
For You....My Love
Love Is...
Memories of You
Our Love Will Last


Une image avec un coeur et un lien WEB , si vous cliquez sur ce lien WEB, le fichier withlove.exe est proposé en téléchargement, si exécution, c'est l'infection.
Avatar de l’utilisateur
Malekal_morte
Site Admin
Site Admin
 
Messages: 32229
Inscrit le: 10 Sep 2005 12:57

Re: Spam infectieux (Zhelatin/Storm Team)

Messagepar Malekal_morte le 30 Jan 2008 22:00

In 2007, over 50,000 variants of the Storm Trojan were identified by SophosLabs, and with the hackers spamming out new versions so regularly, it is imperative that all businesses ensure their spam and anti-malware solutions are proactively defended and up to the task of stopping both known and unknown malware before it can wreak havoc.


La suite : http://www.sophos.com/pressoffice/news/ ... ezone.html
Avatar de l’utilisateur
Malekal_morte
Site Admin
Site Admin
 
Messages: 32229
Inscrit le: 10 Sep 2005 12:57

Re: Spam infectieux (Zhelatin/Storm Team)

Messagepar Malekal_morte le 31 Mar 2008 19:48

Spam Storm Poisson d'Avril : Poisson d'Avril

Sujet :
Gotcha! All Fool!
Join the Laugh-A-Lot!
Doh! April's Fool.
Happy April Fools Day!
Happy April Fools!
Happy Fools Day!
Today You Can Officially Act Foolish
Happy April Fool's Day.
All Fools' Day
I am a Fool for your Love
Happy All Fool's Day.
Gotcha!
Wise Men Have Learned More from Fools...
Happy All Fools Day!
Doh! All's Fool.
Surprise! The joke's on you.
One who is sportively imposed upon by others on the first day of April
Gotcha! April Fool!
Happy All Fools!
Today's Joke!
April Fools' Day
Surprise!
Avatar de l’utilisateur
Malekal_morte
Site Admin
Site Admin
 
Messages: 32229
Inscrit le: 10 Sep 2005 12:57

Blog piégé : love.exe / withlove.exe

Messagepar Malekal_morte le 07 Avr 2008 10:27

F-Secure rapporte que plusieurs Zhelatin/Storm Worm ont été recencés : blogs http://www.f-secure.com/weblog/archives/00001415.html

Ces blogs redirigent vers une page avec un coeur et le mot "love", le site propose alors deux fichiers love.exe ou withlove.exe qui installent l'infection.
Avatar de l’utilisateur
Malekal_morte
Site Admin
Site Admin
 
Messages: 32229
Inscrit le: 10 Sep 2005 12:57

Storm Codec

Messagepar Malekal_morte le 09 Avr 2008 08:44

Storm utilise maintenant des vidéos pour se propager.
Certains sites reprenant le style de youtube proposent des vidéos... cependant, pour visualiser des vidéos vous devez installer le Storm Codec qui n'est que le "programme d'installation" de l'infection.

Ce principe est déjà utilisé par les infections Zlob pour se répandre, voir la page sur les faux codecs : viewtopic.php?f=33&t=878

Plus d'infos sur le Storm Codec : http://blog.trendmicro.com/storm-now-on-video/
Avatar de l’utilisateur
Malekal_morte
Site Admin
Site Admin
 
Messages: 32229
Inscrit le: 10 Sep 2005 12:57

Re: Zhelatin/Storm Worm

Messagepar Malekal_morte le 01 Juil 2008 21:13

Toujours le même principe.. un mail qui renvoit vers un site qui propose le téléchargement de fichiers infectieux.
Le site contient cette fois-ci un exploit.

Toujours en exploitant le social engineering, ce mailling propose de fausses Ecard d'amour. Thématique déjà exploitée en début de mois.

La bannière de publicité en haut est fausse, le lien pointe vers un fichier winner.exe
Le lien de proposition pour la fausse ecard pointe vers un fichier mylove.exe

Image

Complete scanning result of "mylove.exe", processed in VirusTotal at 07/01/2008 21:08:24 (CET).

[ file data ]
* name..: mylove.exe
* size..: 119296
* md5...: 79ce46be7776b2702e9e666a341b147a
* sha1..: 1f206ec4404929fb456f91f378cd7a2ac16f2a9e
* peid..: -

[ scan result ]
AhnLab-V3 2008.7.2.0/20080701 found nothing
AntiVir 7.8.0.59/20080701 found [Worm/Zhelatin.zf]
Authentium 5.1.0.4/20080701 found nothing
Avast 4.8.1195.0/20080630 found nothing
AVG 7.5.0.516/20080701 found nothing
BitDefender 7.2/20080701 found nothing
CAT-QuickHeal 9.50/20080630 found nothing
ClamAV 0.93.1/20080701 found nothing
DrWeb 4.44.0.09170/20080701 found nothing
eSafe 7.0.17.0/20080701 found [Suspicious File]
eTrust-Vet 31.6.5917/20080701 found nothing
Ewido 4.0/20080701 found nothing
F-Prot 4.4.4.56/20080701 found nothing
F-Secure 7.60.13501.0/20080701 found nothing
Fortinet 3.14.0.0/20080701 found nothing
GData 2.0.7306.1023/20080701 found nothing
Ikarus T3.1.1.26.0/20080701 found nothing
Kaspersky 7.0.0.125/20080701 found nothing
McAfee 5329/20080701 found nothing
Microsoft 1.3704/20080701 found nothing
NOD32v2 3232/20080701 found nothing
Norman 5.80.02/20080701 found nothing
Panda 9.0.0.4/20080701 found [Suspicious file]
Prevx1 V2/20080701 found nothing
Rising 20.51.12.00/20080701 found nothing
Sophos 4.30.0/20080701 found nothing
Sunbelt 3.1.1509.1/20080701 found nothing
Symantec 10/20080701 found nothing
TheHacker 6.2.96.365/20080701 found nothing
TrendMicro 8.700.0.1004/20080701 found nothing
VBA32 3.12.6.8/20080701 found nothing
VirusBuster 4.5.11.0/20080701 found nothing
Webwasher-Gateway 6.6.2/20080701 found [Worm.Zhelatin.zf]



Complete scanning result of "winner.exe", processed in VirusTotal at 07/01/2008 21:30:42 (CET).

[ file data ]
* name: winner.exe
* size: 119296
* md5.: 53fbdbbacc5d5583dd10847d11452ff0
* sha1: 018dd2806f93da1fd9d27cff47c2e723dbc253c9
* peid..: -

[ scan result ]
AhnLab-V3 2008.7.2.0/20080701 found nothing
AntiVir 7.8.0.59/20080701 found [Worm/Zhelatin.zf]
Authentium 5.1.0.4/20080701 found nothing
Avast 4.8.1195.0/20080630 found nothing
AVG 7.5.0.516/20080701 found nothing
BitDefender 7.2/20080701 found [Trojan.Peed.JLV]
CAT-QuickHeal 9.50/20080630 found nothing
ClamAV 0.93.1/20080701 found nothing
DrWeb 4.44.0.09170/20080701 found [Trojan.Packed.555]
eSafe 7.0.17.0/20080629 found [Suspicious File]
eTrust-Vet 31.6.5917/20080701 found nothing
Ewido 4.0/20080701 found nothing
F-Prot 4.4.4.56/20080701 found nothing
F-Secure 7.60.13501.0/20080701 found nothing
Fortinet 3.14.0.0/20080701 found nothing
GData 2.0.7306.1023/20080701 found [Email-Worm.Win32.Zhelatin.add]
Ikarus T3.1.1.26/20080701 found [Email-Worm.Win32.Zhelatin.zy]
Kaspersky 7.0.0.125/20080701 found [Email-Worm.Win32.Zhelatin.add]
McAfee 5329/20080701 found nothing
Microsoft 1.3704/20080701 found nothing
NOD32v2 3232/20080701 found [Win32/Nuwar.DC]
Norman 5.80.02/20080701 found nothing
Panda 9.0.0.4/20080701 found nothing
Prevx1 V2/20080701 found nothing
Rising 20.51.12.00/20080701 found nothing
Sophos 4.30.0/20080701 found nothing
Sunbelt 3.1.1509.1/20080701 found nothing
Symantec 10/20080701 found nothing
TheHacker 6.2.96.365/20080701 found nothing
TrendMicro 8.700.0.1004/20080701 found nothing
VBA32 3.12.6.8/20080701 found nothing
VirusBuster 4.5.11.0/20080701 found nothing
Webwasher-Gateway 6.6.2/20080701 found [Worm.Zhelatin.zf]
Avatar de l’utilisateur
Malekal_morte
Site Admin
Site Admin
 
Messages: 32229
Inscrit le: 10 Sep 2005 12:57

Zhelatin/Storm Worm : American Independance Day

Messagepar Malekal_morte le 04 Juil 2008 00:21

Nouveau mailling Storm Worm sur le thème de l'indépendance des Etats-Unis (le 4 juillet)
Pour plus d'informations, se reporter au topic B.I.S.S : http://www.bluetack.co.uk/forums/index. ... id=87917&#
Avatar de l’utilisateur
Malekal_morte
Site Admin
Site Admin
 
Messages: 32229
Inscrit le: 10 Sep 2005 12:57

Re: Zhelatin/Storm Worm

Messagepar Malekal_morte le 09 Juil 2008 10:55

Nouveau mailling, les US auraient envahi l'Iran, c'est le début de la troisième guerre mondiale....
Une vidéo, bien sûr, pour suivre les premiers évènements... qui n'est en fait qu'un exécutable pour installer Storm.

La bannière en haut est aussi fausse et renvoit vers un autre exécutable.


Plus d'informations : http://www.bluetack.co.uk/forums/index. ... opic=18151

Image
Avatar de l’utilisateur
Malekal_morte
Site Admin
Site Admin
 
Messages: 32229
Inscrit le: 10 Sep 2005 12:57


Re: Zhelatin/Storm Worm

Messagepar Malekal_morte le 06 Aoû 2008 10:17

Retour au Ecard avec rootkit.
Exemple de mail :

Your flatmate has sent you an Ecard from AudioPostcardMail.com.

To Enjoy your Ecard, click on the link found here.

hxxp://AudioPostcardMail.com/?6ec290b516c3

(c) 2005-2008 AudioPostcardMail.com.


voir plus d'infos techniques : http://www.bluetack.co.uk/forums/index. ... entry88577
Avatar de l’utilisateur
Malekal_morte
Site Admin
Site Admin
 
Messages: 32229
Inscrit le: 10 Sep 2005 12:57


Retourner vers Discussions autour de la Sécurité (Pas d'aide à la désinfection ici)

Qui est en ligne

Utilisateurs parcourant ce forum : Aucun utilisateur inscrit et 3 invités